Proč je přihlášení do zdravotních portálů speciální disciplína
Zdravotní portály, eZdraví, pacientské aplikace a laboratořní portály zpracovávají nejcitlivější kategorie údajů – diagnózy, výsledky testů, medikaci, anamnézu, citlivá obrazová data. Únik nebo převzetí účtu má zásadně vyšší dopad než kompromitace běžného online účtu. Bezpečné přihlášení proto musí splňovat principy silné autentifikace, odolnosti vůči phishingu, ochrany metadat a jasného recovery procesu bez zbytečné expozice osobních údajů.
Model hrozeb: kdo a co se snaží získat
- Útočníci zaměření na identitu: spear-phishing na pacienty nebo personál, SIM-swap pro zachycení kódů, sociální inženýrství v call centru.
- Malware a infikovaná zařízení: keyloggery, rozšíření do prohlížeče, přepis autofill, manipulace se sezením.
- Náhodné úniky: veřejné počítače, sdílená zařízení v rodině, nezabezpečené Wi-Fi, uložené PDF s nálezy bez hesla.
- Zneužití slabých procesů: „bezpečnostní otázky“, které lze uhodnout; e-mailové odkazy bez expirace; ověřování identity pouze rodným číslem.
Pilíře bezpečného přihlášení: co musí systém povinně mít
- Silné heslo + správce hesel nebo přechod na passkeys (FIDO2/WebAuthn) s biometrickým odemknutím.
- Vícefaktorová autentifikace (MFA) s preferencí pro phishing-odolné metody: FIDO klíč nebo platformní passkeys; TOTP jako minimum; SMS pouze jako nouzový kanál.
- Vázání relace na zařízení, detekce rizika (nové lokality, neobvyklé časy), možnost okamžitého odhlášení všech relací.
- Notifikace o přihlášeních a změnách (heslo, e-mail, telefon, přidané zařízení), s okamžitou možností zablokovat aktivitu.
- Omezení metadat v notifikacích: e-mail/SMS nesmí obsahovat diagnózy ani výsledky, pouze neutrální informaci „máte nový výsledek“.
Hesla vs. TOTP vs. passkeys: praktické porovnání
| Aspekt | Silné heslo + TOTP | Passkeys (FIDO2/WebAuthn) |
|---|---|---|
| Odolnost vůči phishingu | Dobrá, ale TOTP lze vylákat v reálném čase | Výborná (vázání na doménu, žádný kód) |
| Použitelnost | Vyžaduje opisování kódu | Dotyk/biometrie, bez kódu |
| Offline fungování | TOTP offline, přihlašování online | Lokální podpis výzvy, nutné kompatibilní zařízení |
| Nasazení | Široká kompatibilita | Moderní prohlížeče/OS; ideální pro nové portály |
SMS jako faktor: kdy ano a jaké jsou náhrady
- Rizika: SIM-swap, přesměrování hovorů/SMS, zpoždění a blokace v roamingu, zachytitelné v notifikačních náhledech.
- Náhrady: TOTP v autentifikační aplikaci, push s number-matching, FIDO klíče, eID/občanský průkaz s čipem dle národních možností.
- Pokud SMS musí zůstat: zařaďte ji do role break-glass (pouze recovery), chraňte účet u operátora (poznámka „žádné změny přes call centrum“), zapněte upozornění na změny SIM.
Bezpečné doručování výsledků: notifikace vs. obsah
- E-mail/SMS notifikace mají být obsahově „prázdné“ (bez diagnóz, hodnot, bez jména lékaře) a musí odkazovat na přihlášení do portálu.
- Odkazy v e-mailech musí mít jasnou doménu poskytovatele; podporujte Deep Link + App Links/Universal Links pro otevření v oficiální aplikaci.
- Expirace magic-linků: minuty až hodiny; jednorázové použití; vázání na IP/agent/device-binding, pokud je to vhodné.
- Žádná PDF v příloze s citlivým obsahem – pokud nutné, pak heslem chráněné s předáním hesla jiným kanálem a s expirací odkazu.
Ochrana relace a prohlížeče
- Krátká časová okna nečinnosti, obnovení relace po citlivých operacích (zobrazení výsledku, změna kontaktů, export).
- SameSite/HttpOnly/Secure cookies, ochrana proti session fixation, CSRF tokeny, HSTS, moderní TLS.
- Blokování věrnosti relace při vysokém riziku: nové zařízení/lokalita → MFA; možnost „důvěryhodné zařízení“ s přiměřenou expirací.
- Omezení stahování výsledků do nezašifrovaných složek; nabídněte šifrovaný export nebo alespoň výrazné upozornění.
Mobilní aplikace vs. web: co je bezpečnější
- Web je univerzální, vyžaduje však důraz na ochranu prohlížeče (rozšíření, cachované soubory, autofill). Doporučujte nezamýšlené profily a vypnutí ukládání hesel mimo správce hesel.
- Mobilní aplikace umožňuje biometrii, passkeys a push approval. Vyžadujte blokování root/jailbreak, detekci emulátorů a device attestation, pokud zpracováváte vysoce citlivá data.
Ověření identity: když nestačí jen heslo
- eID / Národní identita (kde dostupné): nejvyšší jistota; specifikujte minimálně potřebné atributy (věk, identifikátor pacienta).
- Video-identifikace při registraci pouze pokud nezbytná; minimalizujte uchovávané záznamy a chraňte je samostatně.
- Žádné „bezpečnostní otázky“ (jméno psa, rodné místo) – nahraďte jednorázovými kódy a ověřenou obnovou.
Delegované přístupy: rodiče, opatrovníci, zmocněnci
- Role-based access s časově omezeným zmocněním; auditovat, kdo přistupoval ke které složce.
- Granularita: přístup pouze k vybraným pacientům (dítě, senior), omezené operace (čtení vs. objednávání).
- Jednoduché odvolání přístupu ze strany pacienta; upozornění při každém přihlášení delegáta.
Praktické návyky pro pacienty
- Používejte správce hesel a unikátní hesla; pokud je podporováno, passkeys.
- MFA: preferujte TOTP nebo FIDO klíč; SMS pouze jako zálohu. Uložte záložní kódy mimo zařízení.
- Neposílejte výsledky e-mailem ani přes chat; sdílejte pouze odkaz na portál (bez trvalého přístupu).
- Odhlašujte se z veřejných nebo sdílených počítačů; nezapínat „zapamatovat přihlášení“ na cizích zařízeních.
- V mobilu zapněte biometrii, kód zařízení, šifrování, automatické aktualizace; minimalizujte rozšíření v prohlížeči.
Praktické zásady pro poskytovatele (laboratoře, nemocnice, kliniky)
- Výchozí požadavek MFA pro pacienty i personál; pro administrátory povinně FIDO2.
- Registrace a recovery bez „kvízových“ otázek; využívat ověřené kanály (eID, osobní ověření, kvalifikované podpisy podle legislativy).
- Ochrana exportů: PDF s výsledky označit vodoznakem (identita, čas stažení), nabídnout view-only režim bez uložení.
- DLP a monitoring v administrátorském rozhraní; oddělit přístupové domény pro pacienty a pro personál.
- Penetrační testy a bug-bounty zaměřené na přihlášení, správu relací, reset hesla a magic-linky.
Minimalizace metadat a soukromí
- E-maily a SMS nesmí obsahovat lékařské termíny, kódy diagnóz ani hodnoty; zakázat náhledy obsahu na uzamčené obrazovce.
- Telemetrie: sbírat pouze agregované metriky; nepoužívat marketingová SDK ve zdravotních aplikacích.
- Retence logů: přihlášení a bezpečnostní události uchovávat přiměřeně dlouho pro forenzní účely, ale segmentovat přístupy a pseudonymizovat, kde je to možné.
Incidenty a první pomoc při podezření na kompromitaci
- Okamžitá změna hesla z čistého zařízení, odhlášení všech relací, kontrola přidaných zařízení a delegací.
- Zapnutí/posílení MFA, odstranění SMS jako primárního faktoru, rotace TOTP seeda, pokud je kompromitace pravděpodobná.
- Kontaktování poskytovatele s požadavkem na audit přístupů (IP, čas, akce) a dočasné zmražení přístupu, pokud je to nutné.
- Kontrola e-mailu (přesměrování, filtry), protože e-mail je často „master klíč“ k resetům.
- Ověření zařízení (antivirus/EDR, rozšíření, aktualizace) a revize jiných účtů, kde byl použit stejný faktor.
Specifika laboratořních portálů
- Bezpečná identifikace vzorku vs. identity: nikdy nepropojovat veřejný identifikátor vzorku s identitou bez přihlášení.
- QR kódy na žádankách: musí směřovat na bezpečný portál a vyžadovat přihlášení; žádné přímé odkazy na výsledky.
- Časové embargo na výsledky (např. až po validaci lékařem) s auditem přístupu.
Checklist pro pacienta (před nastavením účtu)
- Aktivujte MFA (TOTP nebo passkey); uložte záložní kódy.
- Nastavte správce hesel a jedinečné heslo (nebo rovnou passkey, pokud je dostupný).
- Ověřte, že doména portálu je správná; přidejte ji do záložek.
- V mobilní aplikaci povolte biometrii a uzamčení aplikace.
- Vypněte náhledy citlivých notifikací na uzamčené obrazovce.
Checklist pro poskytovatele (před spuštěním portálu)
- MFA by default; pro administrátory povinně FIDO2.
- Bezpečný reset hesla (expirující odkazy, žádné otázky z veřejných zdrojů).
- Správně nastavené session cookies, CSRF ochrana, HSTS, moderní TLS sady, chráněné hlavičky.
- Notifikace bez obsahu; magic-linky jednorázové s krátkou expirací.
- Penetrační testy zaměřené na přihlášení, obnovu a exporty.
- Transparentní politika soukromí: co logujeme, jak dlouho, kdo má přístup a proč.
Bezpečné přihlášení je kombinace technologií a disciplíny
Nejlepší výsledky přináší spojení moderních autentifikačních standardů (passkeys/FIDO2), rozumných politik (MFA by default, krátké relace, bezpečné recovery) a uživatelské hygieny (správce hesel, opatrnost při odkazech, bezpečná zařízení). U zdravotních a laboratořních portálů je laťka výše – ale dobrý design dokáže zvýšit bezpečnost i zlepšit uživatelský komfort. Cílem je, aby se citlivé informace dostaly pouze k oprávněným osobám, a to ve správný čas, správným způsobem a s minimální stopou úniku.



























